CVE-2026-42127 : DoS pré-authentification sur les requêtes de dashboards publics Grafana
Veille sécuritéOutils & observabilité
P3Élevée

L’advisory GitHub de CVE-2026-42127 a été mis à jour dans la fenêtre. Le point d’entrée de requêtes des dashboards publics traite des corps JSON sans limiter leur taille avant l’allocation mémoire.

Grafana
IdentifiantCVE-2026-42127
EPSS0,4%
Exploitationnon connue / non déterminée
Correctif11.6.15, 12.2.9, 12.3.7, 12.4.4 ou 13.0.2, selon la branche maintenue.

Analyse technique

Un attaquant non authentifié peut envoyer des charges JSON très volumineuses au gestionnaire de requêtes de dashboards publics. Le traitement déclenche des allocations mémoire excessives pouvant épuiser la mémoire du processus Grafana.

Impact, versions et correctif

VecteurRéseau, sans authentification, contre le point d’entrée des requêtes de dashboards publics.
PréconditionsInstance exposant la fonctionnalité de dashboards publics.
ImpactIndisponibilité de Grafana par épuisement mémoire.
Versions affectées>= 2.0.0-beta1 et < 11.6.15 ; >= 12.0.0 et < 12.2.9 ; >= 12.3.0 et < 12.3.7 ; >= 12.4.0 et < 12.4.4 ; >= 13.0.0 et < 13.0.2.
Version corrigée11.6.15, 12.2.9, 12.3.7, 12.4.4 ou 13.0.2, selon la branche maintenue.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
EPSS0,43% · percentile 36,9%
Publication2026-06-22T18:34:17Z
Mise à jour2026-09-21T23:00:49Z

Action recommandée

Mettre à niveau Grafana vers une version corrigée. Si la mise à jour ne peut pas être immédiate, réduire l’exposition réseau des dashboards publics et appliquer des limites de taille de requête au niveau du proxy inverse ou du WAF.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).